Mozilla teatas, et asendab GPG-vÔtme, mida kasutatakse Firefoxi ja Thunderbirdi vÀljalasketehingute digitaalsete allkirjade kinnitamiseks, nagu tar-arhiivid, RPM-paketid ja kontrollsummade failid. Asendus toimus seoses juhtumiga, kus peidetud vÔti lisati eksikombel ettevÔtte privaatsele GitHubi repole, kuhu pÀÀses piiratud arv projekti liikmeid, kellel oli juurdepÀÀs vÔtme kasutamisele sisevahendite kaudu.
Auditilogide analĂŒĂŒs ei tuvastanud tĂ”endeid kolmandate isikute juurdepÀÀsule vĂ”tmele, kui see oli GitHubi repole. Enamiku kasutajate jaoks ei vaja vĂ”tme asendamine mingeid toiminguid. VĂ€listatud on vaid need kasutajad, kes kontrollivad kĂ€sitsi digitaalseid allkirju vĂ”i installivad Mozilla ametlikke Firefoxi kogumeid RPM-pakettide kaudu. Nendel juhtudel on vajalik uue avaliku vĂ”tme selge importimine ja vana vĂ”tme tagasi tĂ”mbamine.
Fedora kasutajad, kes kasutavad versiooni 42 ja varasemaid (Fedora 43 puhul asendatakse vĂ”ti automaatselt), samuti RHEL/Rocky/Almalinux'i kasutajad peavad tĂ€itma: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo dnf clean all
openSUSE ja SUSE jaoks: sudo rpm -e âallmatches gpg-pubkey-14f26682d0916cdd81e37b6d61b7b526d98f0353 sudo rpm âimport https://packages.mozilla.org/rpm/firefox/signing-key.gpg sudo zypper refresh
Allikas: opennet.ru
